تکنولوژی و اینترنت

انسان‌ها همچنان بزرگ‌ترین تهدید سایبری برای سامانه‌های انرژی هستند

پیش از آنکه حملات سایبری پرسر‌وصدا و نگرانی درباره احتمال کشتار انسان‌ها توسط هوش مصنوعی مطرح شود، زیرساخت‌های انرژی ما از مدت‌ها قبل در برابر حملات سایبری آسیب‌پذیر بودند و این خطر همچنان در حال افزایش است. جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تاب‌آوری عمومی…

8 دقیقه مطالعه
  • پشتیبانی شبکه
  • هوش مصنوعی
  • امنیت سایبری
  • مصنوعی
  • هوش
  • سایبری
  • کند
  • فناوری
انسان‌ها همچنان بزرگ‌ترین تهدید سایبری برای سامانه‌های انرژی هستند

خلاصه تحلیلی خبر

پیش از آنکه حملات سایبری پرسر‌وصدا و نگرانی درباره احتمال کشتار انسان‌ها توسط هوش مصنوعی مطرح شود، زیرساخت‌های انرژی ما از مدت‌ها قبل در برابر حملات سایبری آسیب‌پذیر بودند و این خطر همچنان در حال افزایش است. جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تاب‌آوری عمومی…

موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، مصنوعی، هوش، سایبری

پیش از آنکه حملات سایبری پرسر‌وصدا و نگرانی درباره احتمال کشتار انسان‌ها توسط هوش مصنوعی مطرح شود، زیرساخت‌های انرژی ما از مدت‌ها قبل در برابر حملات سایبری آسیب‌پذیر بودند و این خطر همچنان در حال افزایش است.

جاشوا کورمن، مدیر اجرایی حوزه ایمنی و تاب‌آوری عمومی در مؤسسه امنیت و فناوری، سال گذشته گفت

ما همیشه طعمه بوده‌ایم و فقط به شکلی تلاش می‌کردیم با اشتهای شکارچیانمان کنار بیاییم. در آن مقطع، تمرکز من روی هشدار وزارت امنیت داخلی آمریکا بود که اعلام کرده بود عوامل و هواداران ایران ممکن است زیرساخت‌های ایالات متحده را هدف حملات سایبری قرار دهند.

حالا کورمن درباره رویدادهای اخیر مربوط به عامل‌های هوش مصنوعی سرکش صحبت کرده؛ عامل‌هایی که توانسته‌اند حملات سایبری پیچیده‌ای را به‌صورت مستقل سازمان‌دهی کنند. حتی مدیران شرکت‌های فعال در حوزه هوش مصنوعی نیز درباره این موضوع بحث می‌کنند که آیا فناوری در حال توسعه آن‌ها ممکن است از کنترل خارج شود و پیامدهایی فاجعه‌بار به همراه داشته باشد. برخی توسعه‌دهندگان هوش مصنوعی حتی درباره احتمال ۱۰ درصدی نابودی تمام انسان‌ها در آینده هشدار داده‌اند؛ بنابراین این پرسش مطرح می‌شود که آیا همین فناوری ممکن است پیش از رسیدن به چنین سناریویی، شبکه برق را مختل کند.

با این حال، زمانی که با کورمن و دیگر کارشناسان امنیت سایبری گفت‌وگو شد، نگرانی اصلی آن‌ها همچنان استفاده افراد مخرب از هوش مصنوعی مولد بود، نه عامل‌های هوش مصنوعی سرکش. با افزایش سرعت شرکت‌های فناوری برای ساخت مدل‌های قدرتمندتر، شرکت‌های خدمات عمومی نیز ناچار خواهند بود سامانه‌های دفاعی خود را تقویت کنند؛ صرف‌نظر از اینکه عامل حمله در نهایت انسان باشد یا یک سامانه هوش مصنوعی.

کورمن گفت

اکنون هر فرد جامعه‌ستیزی که بخواهد حمله کند، نسبت به گذشته قدرت بسیار بیشتری در اختیار دارد. این فناوری مانند یک ضریب قدرت عمل کرده و این روند همچنان در حال گسترش است.

بخش بزرگی از زیرساخت‌های حیاتی انرژی که برق خانه‌ها را تأمین می‌کنند، مواد غذایی را در یخچال‌ها سرد نگه می‌دارند و امکان فعالیت تجهیزات نجات‌بخش بیمارستان‌ها را فراهم می‌سازند، اساساً در ابتدا برای اتصال به اینترنت طراحی نشده بودند. عمر نیروگاه‌ها نیز معمولاً چندین دهه است. میانگین سن راکتورهای هسته‌ای در آمریکا حدود ۴۴ سال است. بنابراین بسیاری از این تأسیسات در دوره‌ای ساخته شده‌اند که تهدیدهای سایبری امروزی هنوز وجود نداشتند و همین موضوع آن‌ها را به اهداف مناسبی برای هکرها تبدیل کرده است.

در نهایت بخش قابل‌توجهی از این زیرساخت‌ها به اینترنت متصل شدند، اما برطرف‌کردن آسیب‌پذیری‌های امنیتی ایجادشده در پی این اتصال کار ساده‌ای نبوده است. برخی شرکت‌هایی که تجهیزات مورد استفاده در صنعت برق را طراحی کرده بودند، دیگر فعالیت نمی‌کنند و در نتیجه برای بعضی دستگاه‌های قدیمی هیچ شرکتی باقی نمانده که وصله نرم‌افزاری جدید تولید کند.

حتی در شرایطی که وصله امنیتی وجود داشته باشد، نصب سریع آن خود یک مشکل محسوب می‌شود. برخلاف نرم‌افزارهای معمول فناوری اطلاعات، سامانه‌های فناوری عملیاتی یا OT که ماشین‌آلات فیزیکی زیرساخت‌های حیاتی را کنترل می‌کنند، ممکن است فقط برای دریافت به‌روزرسانی‌های فصلی یا سالانه طراحی شده باشند. شرکت‌های خدمات عمومی کوچک‌تر نیز گاهی نیروی انسانی، منابع مالی یا دانش فنی لازم برای استفاده از جدیدترین روش‌های دفاع سایبری را ندارند.

سوفی مک‌داول، پژوهشگر مرکز سایبری و نوآوری فناوری در بنیاد دفاع از دموکراسی‌ها، گفت

تفاوت واقعی هوش مصنوعی این است که به مهاجمان اجازه می‌دهد بسیار سریع‌تر حرکت کنند، اما مدافعان زیرساخت‌ها برای هماهنگ‌شدن با چنین سرعتی با چالش جدی روبه‌رو هستند.

هوش مصنوعی چگونه حملات را تقویت می‌کند

در ارزیابی خطرات هوش مصنوعی مولد، نیت عامل استفاده‌کننده اهمیت زیادی دارد. هنگامی که یک مدل OpenAI توانست از محدوده‌های تعیین‌شده در فرایند آموزش خارج شود و به سامانه هوش مصنوعی Hugging Face حمله کند، راب دنبورگ، مدیر ارشد برنامه امنیت سایبری در انجمن عمومی برق آمریکا، این اتفاق را بسیار قابل‌توجه دانست.

دنبورگ گفت

سطح پیچیدگی، توانایی‌ها و چیزهایی که در آن حمله مشاهده کردیم، واقعاً چشمگیر بود و از جنبه‌ای ترسناک به نظر می‌رسید، زیرا نشان می‌داد این سامانه‌ها تا چه اندازه می‌توانند مؤثر عمل کنند.

با این حال، دنبورگ تأکید می‌کند که حتی در حمله به Hugging Face و نمونه‌های مشابهی که عامل‌های هوش مصنوعی وارد سامانه‌هایی شدند که نباید هدف قرار می‌دادند، این عامل‌ها همچنان بر اجرای اهدافی متمرکز بودند که در جریان آموزش برایشان تعیین شده بود. اگر فردی مدلی را برای حمله به زیرساخت‌های انرژی آموزش دهد و آن عامل‌ها در چنین شرایطی از محیط ایزوله خود خارج شوند، خطر برای شرکت‌های خدمات عمومی بسیار بیشتر خواهد بود. در چنین سناریویی نیز منشأ تهدید، در نهایت انسان‌هایی هستند که نیت مخرب دارند.

در گذشته، دولت‌های متخاصم معمولاً بزرگ‌ترین تهدید سایبری برای زیرساخت‌های حیاتی به شمار می‌رفتند. کورمن گفت: آن‌ها منضبط‌تر هستند و توانایی بیشتری برای اجرای حملات سایبری پیچیده دارند. اکنون هوش مصنوعی شرایطی ایجاد کرده که مهاجمان کم‌تجربه‌تر نیز می‌توانند حملات مؤثری را طراحی و اجرا کنند.

کورمن توضیح داد

یک انسان مخرب می‌تواند با کمک این ابزارها توانایی بیشتری نسبت به گذشته پیدا کند و به سامانه‌هایی حمله کند که پیش‌تر دانش لازم برای هدف قراردادنشان را نداشت. ممکن است فردی با پروتکل‌های OT، شبکه‌های OT یا راهبردهای مرتبط با این سامانه‌ها آشنا نباشد، اما مدل زبانی بزرگ دستورالعمل‌ها و کتابچه‌های مربوط به آن‌ها را خوانده و می‌داند چه کاری باید انجام دهد.

دفاع در برابر حملات هوش مصنوعی

شرکت‌های خدمات عمومی باید آمادگی بیشتری داشته باشند و راهبردهای دفاعی، فارغ از اینکه مهاجم انسان باشد یا هوش مصنوعی، تا حد زیادی مشابه هستند.

دنبورگ گفت

هوش مصنوعی یا بدون آن، در نهایت همچنان با یک حمله سایبری روبه‌رو هستیم. هوش مصنوعی ممکن است به مهاجم کمک کند آسیب‌پذیری‌های مختلف را به یکدیگر متصل کند و بخشی از فرایند، از دسترسی اولیه تا بهره‌برداری، را خودکار سازد؛ اما اگر بتوانید مهاجم را در یکی از مراحل متوقف کنید، دیگر نمی‌تواند حمله را کامل کند.

شرکت‌های برق می‌توانند مجموعه‌ای از اقدامات پیشنهادی برای حفاظت از زیرساخت‌های حیاتی را اجرا کنند. همه این راهکارها الزاماً سایبری نیستند. برای نمونه، می‌توان سامانه‌ها را به‌گونه‌ای طراحی کرد که در مواقع ضروری امکان کنترل دستی داشته باشند یا در برخی موارد میزان اتصال متقابل این زیرساخت‌ها را کاهش داد.

کورمن گفت

در برابر مسئله هوش مصنوعی، آن‌ها به‌تدریج به این نتیجه می‌رسند که اگر نمی‌توانیم از یک سامانه محافظت کنیم، باید اتصال آن را قطع کنیم.

به گفته مک‌داول، دولت‌ها و شرکت‌هایی که مدل‌های پیشرفته هوش مصنوعی را توسعه می‌دهند نیز در این زمینه مسئولیت دارند. او دیدار اخیر سم آلتمن، مدیرعامل OpenAI، با شرکت‌های خدمات عمومی برای گفت‌وگو درباره ایمن‌سازی شبکه‌های برق را اقدامی مثبت دانست، اما معتقد است اقدامات بیشتری برای جلوگیری از وقوع یک فاجعه لازم است.

مک‌داول به The Verge گفت

آن‌ها برای مشکلی حمایت ارائه می‌کنند که خودشان نیز تا حدی در ایجاد آن نقش دارند، در حالی که هنوز فناوری‌هایی را که در حال توسعه هستند به اندازه کافی کنترل نمی‌کنند.

او همچنین به تفاوت میان مقررات حوزه‌های مختلف فناوری اشاره کرد. در زمینه تحقیق و توسعه فناوری هسته‌ای و مواد خطرناک، محدودیت‌ها و سازوکارهای نظارتی مشخصی وجود دارد، اما هوش مصنوعی هنوز از چنین چارچوب‌های سیاست‌گذاری مشابهی برخوردار نیست.

مک‌داول گفت

این یک پیشرفت علمی و فناورانه است که می‌تواند برای سامانه‌های زیرساخت حیاتی خطر ایجاد کند و حتی زندگی انسان‌ها را در معرض تهدید قرار دهد. بنابراین باید محدودیت‌هایی وجود داشته باشد. می‌دانم که نمی‌خواهیم جلوی توسعه را بگیریم، اما دلیلی وجود ندارد که نتوانیم پژوهش را پیش ببریم و هم‌زمان آن را به‌صورت مسئولانه انجام دهیم.

مک‌داول همچنین خاطرنشان کرد که درباره استفاده از هوش مصنوعی برای تقویت امنیت سایبری سامانه‌های انرژی، تحقیقات کافی انجام نشده است؛ به‌ویژه پژوهش‌هایی که فراتر از روش‌های معمول آزمون تهاجمی یا ردتیمینگ برای شناسایی آسیب‌پذیری‌ها باشند.

اوایل همین ماه، OpenAI اعلام کرد یک میلیارد دلار برای یارانه‌دادن به آموزش و فراهم‌کردن دسترسی به مدل‌های جدید اختصاص خواهد داد؛ مدل‌هایی که هدفشان کمک به دفاع از زیرساخت‌های حیاتی است.

OpenAI در اطلاعیه سوم سپتامبر گفت

در ماه‌های آینده، حملات سایبری مجهز به هوش مصنوعی با افزایش توانایی مدل‌ها در سراسر جهان، بسیار گسترده‌تر و پیچیده‌تر خواهند شد. هوش مصنوعی پیشرفته می‌تواند به مدافعان کمک کند سریع‌تر عمل کنند.

با این حال، کورمن درباره تکیه‌کردن بیش از حد بر عامل‌های هوش مصنوعی دوست برای مقابله با عامل‌های مخرب هشدار می‌دهد. به گفته او، هر دو گروه ممکن است در محیط حساس سامانه‌های OT مربوط به زیرساخت‌های حیاتی، کنترل دشواری داشته باشند.

کورمن گفت

واردکردن تغییرات بیش از حد و با سرعت زیاد به یک محیط OT نیز واقعاً خطرناک است. حالا ممکن است یک گاو نر هوش مصنوعی را وارد یک مغازه چینی‌فروشی OT کنیم تا با گاو نر هوش مصنوعی دیگری مبارزه کند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.